제로 트러스트는 디지털 여정의 모든 단계에서, 모든 기기를 사용하는 모든 사용자에 대해 보안을 강화하도록 설계된 사이버 보안 접근 방식입니다. 전통적인 보안 모델은 경계 방어에 기반을 두고 있습니다. 사용자는 진입 지점에서 인증 정보를 제시하고, 인증이 완료되면 네트워크에 접속할 수 있습니다. 제로 트러스트는 이 모델에 내재된 보안 취약점과 결함을 해결하며, 유효한 인증 정보를 가진 겉보기에는 인증된 사용자와 관련된 트래픽이라 할지라도 네트워크 내부의 트래픽을 자동으로 신뢰해서는 안 된다고 주장합니다.
제로 트러스트는 가장 중요한 자산인 ‘데이터’와 가장 중요한 자원인 ‘인력’을 연결하는 것을 목표로 합니다. 특히 요즘은 사람들이 사무실의 서버, 클라우드, 집의 노트북, 또는 어디서든 스마트폰을 통해 등 다양한 장소에서 데이터를 다루는 경향이 있기 때문에 이 점이 매우 중요합니다. 의 제로 트러스트 프레임워크 (새 탭에서 열림) 를 사용하면 상호작용이 발생하는 모든 곳에서 이를 모니터링하고, 필요할 때 액세스를 차단하거나 상호작용을 중단할 수 있습니다.
오늘날 만연한 사이버 보안 위협과 기업 업무가 사무실에서 재택 근무로 대대적으로 전환된 상황이 맞물리면서, 기업의 취약점을 노리는 ‘퍼펙트 스톰’이 형성되었습니다. 조직이 생성하고 관리하는 민감 정보 의 양이 급속히 증가함에 따라, 제로 트러스트 아키텍처를 도입하는 것은 명백한 필수 과제입니다.
제로 트러스트 아키텍처의 핵심 원칙은 무엇인가요?
제로 트러스트의 가장 중요한 원칙은 “절대 신뢰하지 말고, 항상 검증하라”는 것입니다. 더 자세히 살펴보면, 이 프레임워크에는 다음과 같은 다른 핵심 원칙들이 포함되어 있습니다:
- 여러 진입 지점에서 인증을 수행하십시오. 사용자가 “정문”을 통과한 후에는 일방적인 접근 권한을 부여해서는 안 됩니다. 여러 인증 요소를 사용하여 접근의 모든 단계에서 신원을 확인하십시오.
- 항상 최소 권한 원칙을 준수하십시오. 어떤 사용자에게도 왕국의 열쇠를 넘겨주어서는 안 된다. 접근 권한은 사용자가 업무를 수행하는 데 필요한 최소한의 자원으로만 제한되어야 합니다.
- 네트워크를 분리하십시오. 네트워크 내의 관련 없는 부분들—예를 들어, 앱 개발과 재무 운영—은 서로 완전히 분리되어야 합니다.
“절대 믿지 말고, 항상 확인하라.”
- 모든 엔드포인트를 보호하십시오. 제로 트러스트 아키텍처는 네트워크의 모든 곳, 특히 네트워크 에지에 위치한 엔드포인트 장치를 포함하여, 행동 패턴을 분석하고 위험한 활동을 차단할 수 있어야 합니다.
- 최악의 상황을 가정하라. 네트워크가 이미 공격을 받고 있는 것처럼 대응함으로써, 기업은 최상의 대비 태세를 갖춘 방어적 상태로 운영됩니다. 이를 통해 공격이 성공했을 때 입는 피해를 최소화할 수 있습니다.
- 가능한 한 자동화하십시오. 제로 트러스트를 구현하려면 상당한 시간과 자원이 필요할 수 있으며, 자동화 없이는 이를 달성하기가 사실상 불가능합니다.
제로 트러스트가 기존의 보안 프레임워크보다 더 안전한 이유는 무엇인가요?
제로 트러스트는 기존 방식에 비해 다음과 같은 장점을 제공합니다:
- 제로 트러스트는 기기에 구애받지 않습니다. 제로 트러스트를 적절하게 구현하면 데이터 센터부터 클라우드 , 에지에 이르기까지 운영의 모든 단계에서 보안을 보장합니다. 기존의 경계 기반 접근 방식은 기기에 초점을 맞추지 않습니다. 사용자는 인터넷 카페의 컴퓨터나 빌린 휴대전화, 또는 네트워크에 로그인할 수 있는 어떤 기기든 사용할 수 있습니다. 해당 사용자가 유효한 사용자 이름과 비밀번호를 가지고 있는 한, 기기에 악성코드가 가득 차 있더라도 기존의 보안 인프라는 이를 확인하고 접근을 허용할 것입니다.
- 제로 트러스트는 실시간으로 작동합니다. 기존의 보안 도구는 취약점이 어디에 있는지 파악하기 위해 , 주기적인 감사나 침투 테스트 활동에 의존하는 경우가 많습니다. 제로 트러스트는 모든 트랜잭션이 발생하는 즉시 이를 분석하여 합법 여부를 판단함으로써, 조직이 공격이 상당한 규모로 확산되기 전에 이를 차단할 수 있도록 돕습니다.
- 제로 트러스트는 단순히 신원 정보뿐만 아니라 행동 양상까지 파악합니다. 사용자가 유효한 사용자 이름과 비밀번호를 가지고 있거나, 심지어 휴대전화로 전송된 유효한 코드를 가지고 있다고 가정해 봅시다. 하지만 해당 사용자의 노트북과 휴대폰이 도난당했다 하더라도, 기존의 보안 시스템에서는 여전히 해당 사용자가 서버에서 파일을 마음대로 삭제하거나 다운로드할 수 있게 되어 있습니다. 제로 트러스트는 사용자의 신원 정보뿐만 아니라 사용자의 행동까지 면밀히 분석하여 의심스러운 데이터 사용 패턴을 파악합니다.
- 제로 트러스트는 자동화를 통해 보안 운영 담당자의 업무 부담을 덜어줍니다. 보안은 대개 지루하고 수작업이 필요한 업무입니다. 최신 제로 트러스트 솔루션은 AI와 자동화를 활용하여 보안 운영을 간소화함으로써, 직원들이 조직에 더 큰 가치를 제공하는 장기적인 과제에 집중할 수 있도록 합니다.
[관련 기사: 보안 자동화: 한때 ‘성배’로 여겨졌으나 그다지 인기를 끌지 못했던 보안 자동화가 다시 주목받고 있습니다. 그 이유와 실현 방법을 살펴봅니다]
제로 트러스트는 IT 운영에 어떤 의미를 갖는가?
제로 트러스트는 일상적인 IT 운영에 보안과 규정 준수를 내재화하는 새로운 업무 방식을 도입합니다. 기존 환경에서는 보안 운영 팀이 일반적으로 인프라 및 규정 준수 관리 부서와 분리되어 있습니다. IT 변경으로 인해 장치가 규정 준수 상태를 벗어나거나 보안 위험이 발생할 경우, 제로 트러스트 도구를 사용하면 시스템을 신속하게 알려진 안전한 상태로 되돌릴 수 있으며, 문제를 야기하는 추가적인 변경을 방지하는 데 도움이 됩니다.
보안 침해는 심각한 운영상의 문제를 야기합니다. 네트워크 가동 중단으로 인한 비용은 분당 5.600 달러(), 즉 시간당 336.000 달러로 추산됩니다. 글로벌 소매업체나 주요 제조업체와 같은 대규모 기업의 경우, 비용은 훨씬 더 많이 들 수 있습니다. 2017년에 아마존의 AWS 플랫폼이 다운되었을 때, 이로 인한 가동 중단으로 인해 고객들의 총 손실액은 최대 $160 million 에 달했습니다. 물론, 시스템 가동 중단이 항상 보안 문제와 관련된 것은 아니지만, 제로 트러스트의 원칙은 네트워크 불안정을 초래할 수 있는 부주의한 구성 오류 를 방지하는 데에도 도움이 될 수 있습니다.
제대로 구현된다면, 제로 트러스트는 네트워크 운영을 강화하는 또 다른 방법에 불과합니다. 이를 통해 운영 관리자는 누가 리소스에 접근 권한을 가지고 있는지, 시스템과 데이터 세트가 어떤 위험을 내포하고 있는지, 그리고 공격 표면을 축소하기 위해 어떤 조치를 취해야 하는지에 대한 질문에 답할 수 있습니다. 결국, 제로 트러스트는 다른 방법으로는 얻기 어려운 운영 현황에 대한 가시성을 제공합니다.
제로 트러스트는 보안 운영에 있어 어떤 의미를 갖는가?
보안 운영 센터(SOC) 의 기존 도구는 경계 방어를 중심으로 구축되어 있습니다. 제로 트러스트는 이러한 설계 방식을 완전히 뒤바꾸어, 데이터 센터의 진입점뿐만 아니라 엣지 디바이스에서도 보안을 제공합니다. 보안은 네트워크상의 모든 참여자가 보여주는 행동을 항상 고려합니다. SOC 소속 직원들에게 있어, 이번 오리엔테이션은 일상 업무 방식을 재고해야 할 필요가 있을 수 있습니다. 그러나 시간이 지남에 따라 대부분의 보안 전문가들은 제로 트러스트 구조의 이점을 깨닫게 됩니다.
“재무 팀은 애플리케이션 개발 서버에 있는 소스 코드 파일에 접근할 수 없어야 하며, 개발자는 민감한 재무 데이터에 접근할 수 없어야 합니다.”
근본적으로 제로 트러스트는 네트워크의 공격 표면 면적을 줄여줍니다. 엄격한 규칙을 적용하면, 광범위한 사용자들 중에서도 인증에 성공한 사용자라 할지라도 특정 유형의 데이터에 대한 접근을 차단하는 데 도움이 될 수 있습니다. 예를 들어, 재무 팀은 애플리케이션 개발 서버에 있는 소스 코드 파일에 접근할 수 없어야 하며, 개발자는 민감한 재무 데이터에 접근할 수 없어야 합니다. 제로 트러스트 인프라를 통해 데이터 접근을 훨씬 더 어렵게 만드는 것은 본질적으로 사이버 보안을 강화합니다.
하지만 설령 누군가가 이러한 방어 체계를 뚫는 데 성공하더라도, 제로 트러스트는 기기 수준에서 추가적인 보안 장치를 제공합니다. 예를 들어, 제로 트러스트 솔루션은 기기가 올바른 소유자와 페어링되도록 보장할 수 있습니다. 노트북이 도난당했을 때, 도둑이 예상과 다른 인증 정보로 로그인을 시도하면 시스템이 자동으로 종료되거나 접근이 제한되어, SOC가 조사할 시간을 벌 수 있습니다.
종합해 보면, 제로 트러스트 기술과 기법은 보안 운영팀에 네트워크 액세스에 관한 세분화된 규칙을 제공하며, 이를 통해 규제 준수, 개인정보 보호 및 관련 우려 사항을 해결합니다.
제로 트러스트에 사용되는 기술에는 어떤 것들이 있나요?
제로 트러스트의 핵심 기술로는 다음이 있습니다:
- 신원 관리 및 보호. 제로 트러스트의 핵심 원칙은 누가 승인된 사용자인지 파악하고, 해당 사용자의 인증 정보를 안전하게 보호하는 것입니다. 신원 관리 및 보호 시스템은 사용자 인증 정보가 정확하고 최신 상태를 유지하도록 보장하며, 강력한 비밀번호 사용을 의무화하고 오래된 계정을 명단에서 신속하게 삭제합니다. 싱글 사인온(SSO) 도구 역시 제로 트러스트의 대표적인 특징입니다.
- 다단계 인증. 신원 관리 도구의 한 유형인 다단계 인증(MFA) 기술은 제로 트러스트의 핵심 구성 요소입니다. MFA는 사용자가 본인이 주장하는 바로 그 사람이라는 확신을 획기적으로 높여줍니다. MFA는 토큰 키 코드, 지리적 위치, 생체 인식 데이터 등 여러 요소를 활용하여 접근을 시도하는 사용자를 인증할 수 있습니다.
- 사용자 관리. 이러한 도구를 통해 보안 관리자는 사용자가 수행할 수 있는 작업의 유형을 지정할 수 있습니다. 역할, 위치, 시간대, 기기 유형 또는 기타 요인에 따라 특정 작업이 허용될 수 있습니다.
- 엔드포인트 보안. 제로 트러스트 소프트웨어는 데이터 센터나 클라우드뿐만 아니라 엣지 디바이스에도 배포될 수 있어, 사용자의 기기에 사무실에서와 동일한 수준의 보호 기능을 제공합니다.
- 행동 분석 및 관리. 이러한 알고리즘은 네트워크상의 행동을 모니터링하고, 사용자의 행동이 정상적인지 판단하기 위해 실시간 점수를 산출합니다. 사용자가 예상 범위를 벗어난 행동을 하면 점수가 떨어집니다. 특정 기준에 도달하면 계정이 잠기며, 검토가 완료될 때까지 이용이 제한됩니다.
- 암호화 도구. 암호화는 공격이 성공한 경우라도 데이터 변조를 방지하기 위해 흔히 사용되는 추가적인 방법입니다.
- 자동화 및 로봇 프로세스 자동화(RPA). 사람이 직접 운영할 경우 위의 모든 도구를 모두 파악하기 어려우므로, 제로 트러스트 환경에서는 자동화가 핵심입니다. 이는 악성 행위 탐지, 데이터 트래픽 분석 및 패치 배포 과정을 간소화합니다.
- 인공지능(AI) 인사이트 및 머신러닝(ML) 기능. 앞서 언급한 도구들 중 상당수는 인간의 지능보다는 AI와 ML에 의존하고 있습니다. 자동화와 마찬가지로, AI/ML은 제로 트러스트 환경에서 사용되는 독립형 애플리케이션이 아니라, 제로 트러스트의 설계에 기초를 제공하는 광범위한 기술입니다.
제로 트러스트 네트워크 액세스(ZTNA)란 무엇인가요?
제로 트러스트 네트워크 액세스는 제로 트러스트 보안 원칙을 바탕으로 설계된 원격 액세스 솔루션입니다. ZTNA는 사용자가 필요한 서비스에만 접근할 수 있도록 설계되었다는 점에서, 종단 간( ) 방식의 기존 VPN 과는 다릅니다.
“[ZTNA는] 단순히 전체 기업에 대한 접근을 허용하는 대신, 원격 사용자에게 서비스와 애플리케이션을 매칭해 줍니다.”
반면, VPN은 일반적으로 표준 네트워크 로그인 방식과 마찬가지로 네트워크에 대한 포괄적인 접근 권한을 제공하도록 설계되어 있습니다. 이러한 방식으로 ZTNA는 단순히 전체 기업에 대한 접근을 허용하는 대신, 원격 사용자에게 적합한 서비스와 애플리케이션을 매칭해 주는 온프레미스 제로 트러스트 액세스 솔루션과 같은 역할을 합니다.
일반적인 기업에서 원격 사용자 수가 증가함에 따라, ZTNA 솔루션의 중요성이 점점 더 커지고 있습니다.
IT 및 보안 책임자들은 제로 트러스트를 어떻게 도입해야 할까요?
IT 및 보안 전문가들은 제로 트러스트 전략을 구현하기 위해 다음과 같은 조치를 취할 수 있습니다:
- 자신이 무엇을 가지고 있는지 파악하세요. 제로 트러스트를 구현하려면 가시성이 필요합니다.. 사물인터넷(IoT) 기기를 포함한 모든 시스템에 대한 상세한 현황 파악은 제로 트러스트 인프라를 구축하기 위한 첫 번째 단계입니다. 이 과정을 자동화하는 데 도움이 되는 다양한 도구가 있지만, 장치를 원격으로 사용할 경우 탐지 과정이 복잡해질 수 있습니다.
- 사용 중인 기기가 무엇을 하고 있는지 파악하세요. 장비 목록을 작성하는 것은 시작에 불과하며, 다음 단계는 해당 장비가 어떻게 작동하는지 파악하는 것입니다. 시스템이 최신 상태인가요? 패치( )가 적용되었나요? 보안 정책을 준수하고 있습니까?
[관련 기사: 귀사의 직원들이 보안 정책을 준수하고 있습니까? 때로는 (그들에게는) 옳은 이유라고 여겨지는 이유로 규칙을 어기기도 한다]
- 가능한 한 공격 표면을 줄이십시오. 사용하지 않는 기기는 제거하고, 더 이상 사용하지 않는 사용자 계정은 비활성화하며, 사용하지 않는 서비스는 중지해야 합니다. 제로 트러스트 솔루션은 이상 징후가 감지될 경우 접근을 차단하도록 설계되었습니다. 하지만 침해될 가능성이 있는 기기와 서비스를 가능한 한 최소한으로 줄일 수 있다면, 이 접근 방식은 훨씬 더 효율적이고 효과적입니다. 네트워크를 세그먼트화하는 것도 공격 표면을 줄이는 또 다른 효과적인 방법입니다.
- 사용자 중심의 보안 강화 조치부터 시작하십시오. 다단계 인증 및 싱글 사인온(SSO) 신원 관리 시스템과 같은 솔루션을 도입하십시오. 이러한 도구는 시간이 지남에 따라 ZTNA 및 역할 기반 접근 제어(RBAC)와 같은 보다 정교한 제로 트러스트 기술로 강화될 수 있으며, 이는 사용자를 승인된 행동과 연결하는 데 핵심적인 역할을 합니다.
제로 트러스트 네트워크 아키텍처를 구현하는 데 어떤 어려움이 있나요?
제로 트러스트 환경에서는 단순히 소프트웨어를 설치하는 것만으로는 충분하지 않습니다. 가 제로 트러스트 네트워크 아키텍처 를 구축하고 유지하는 데 직면한 과제는 다음과 같습니다:
- 제로 트러스트의 규모와 범위는 엄청날 수 있습니다. 제로 트러스트는 대부분의 기업에 있어 새로운 개념이며, 이를 올바르게 도입하려면 시간이 걸립니다. 가장 좋은 전략은 소수의 핵심 시스템과 사용자로부터 시작하여, 해당 영역에 제로 트러스트 솔루션을 도입하고 그 효과를 입증한 후에야 더 광범위하게 확대해 나가는 것입니다.
- 일부 합법적인 활동이 실수로 차단될 수 있습니다. 초기 제로 트러스트 사이버 보안 솔루션 중 상당수는 사용자가 접근할 수 있어야 할 데이터나 서비스에 대한 접근을 잘못 차단하곤 했습니다. 제로 트러스트 솔루션이 CEO가 영업 기록에 접근하는 것을 막는다면, 그 솔루션은 오래 사용되지 못할 가능성이 높습니다. 정당한 위협으로부터의 보호와 장기적인 사용 편의성 사이에서 균형을 맞추기 위해 세심한 주의를 기울여야 한다.
- 지연이 발생하면 제로 트러스트의 유용성이 떨어질 수 있습니다. 일부 제로 트러스트 솔루션은 위험한 활동을 탐지하는 데 탁월할 수 있습니다. 하지만 피해를 막기 위해 제때 이를 막지 못할 수도 있다. 제로 트러스트는 실시간으로 가장 효과적으로 작동하며, 파괴적인 행위가 IT 환경 전반으로 확산될 기회를 차단합니다.
- 호환성 문제는 눈덩이처럼 불어날 수 있습니다. 구형 레거시 시스템은 제로 트러스트 솔루션과 호환되지 않을 수 있으므로 업그레이드가 필요할 수 있습니다. IT 인프라를 제로 트러스트 방식으로 최종적으로 업그레이드하지 않을 경우, 공격에 취약해질 수 있습니다.
- 제로 트러스트는 지속적인 경계가 필요합니다. 네트워크 전반에 제로 트러스트를 도입한 후에도, 시스템이 지속적으로 효과를 발휘하기 위해서는 정기적인 업데이트와 유지보수는 물론, 새로운 공격 경로에 대한 인식도 필요합니다.

